زنجیره حمله با روشی نامشخص برای نفوذ اولیه آغاز میشود و سپس یک فایل اجرایی جعلی ConnectWise ScreenConnect مستقر میشود که یک بارگذار (loader) داتنت (.NET) را دانلود و اجرا میکند. این بارگذار با استفاده از یک اسکریپت PowerShell پایداری (persistence) خود را از طریق یک وظیفه زمانبندیشده تضمین کرده و سپس تروجان ماژولار CloudZ را مستقر میسازد. این تروجان پس از اجرا، یک اتصال رمزنگاریشده با سرور فرمان و کنترل (C2) برقرار کرده و دستوراتی را برای استخراج اطلاعات اعتباری مرورگر، دادههای Phone Link و بارگذاری افزونههای اضافی دریافت میکند. محققان تأکید کردند که این یافتهها نشان میدهد چگونه ویژگیهای قانونی همگامسازی بین دستگاهی میتوانند مسیرهای حمله ناخواستهای را برای دور زدن احراز هویت دو مرحلهای (two-factor authentication) ایجاد کنند.

نظر شما چیست؟
خوشحال میشویم نظر شما را بدانیم. نظری بنویسید.